Q77 — AWS SAA-C03 第15章
第 77/100 問 | ← 第15章
Q1177. ある企業では、Amazon CloudFrontディストリビューションを使用して数千のメディアファイルをユーザーに配信しています。このCloudFrontディストリビューションは、プライベートなAmazon S3バケットをオリジンとしています。ソリューションアーキテクトは、特定の国にいるユーザーが同社のファイルにアクセスできないようにする必要があります。これらの要件を、最も運用効率の高い方法で満たす解決策はどれですか?
- A. ユーザーがCloudFront署名付きURLを使用してファイルにアクセスすることを必須とする。
- B. CloudFrontで地理的制限(ジオレストリクション)を設定する。 ✓
- C. ユーザーがCloudFront署名付きCookieを使用してファイルにアクセスすることを必須とする。
- D. CloudFrontとS3バケットの間にオリジンアクセスコントロール(OAC)を設定する。
正解: B. CloudFrontで地理的制限(ジオレストリクション)を設定する。
解説
プライベートなAmazon S3バケットをオリジンとするAmazon CloudFrontディストリビューション経由で配信されるファイルへのアクセスを、特定の国にいるユーザーから防ぐには、最も運用効率の高い解決策は「B. CloudFrontで地理的制限を設定する」です。 各選択肢の検討: 選択肢A(CloudFront署名付きURL):特定のファイルやパスへのアクセスを、有効な署名付きURLを持つユーザーのみに制限する目的で使用されます。しかし、これは地理的位置に基づく制限を直接提供しません。国別制限を実現するには、ユーザーのIPアドレスをチェックするなど追加のロジックやサードパーティサービスの導入が必要となり、運用上の複雑さが増します。 選択肢B(CloudFrontでの地理的制限):CloudFrontは、リクエスト元の国に基づいてコンテンツへのアクセスをブロックまたは許可する地理的制限機能を提供します。この機能は、CloudFrontディストリビューションの設定画面から簡単にブロック/許可対象の国リストを指定できるため、アプリケーションロジックの変更や追加サービスの導入を必要とせず、最も直感的かつ運用効率の高い方法です。 選択肢C(CloudFront署名付きCookie):複数のファイルやパスへの一括アクセス制御に使用されますが、地理的位置に基づく制限は提供しません。同様に、追加のロジックが必要となり、運用負荷が高まります。 選択肢D(オリジンアクセスコントロール:OAC):これはCloudFrontとS3バケット間のアクセスをセキュアにするためのものであり、CloudFront経由でのみS3バケットにアクセス可能にする制御です。ユーザーがCloudFrontを通じてコンテンツにアクセスする際の地理的制限には一切関係ありません。 結論:B. CloudFrontで地理的制限を設定することが、特定の国からのアクセスを防ぐために最も運用効率の高い解決策です。追加のロジックやアプリケーション変更を必要とせず、シンプルかつ確実に地理的制限を実装できます。